FWSM からの Cisco ASA サービ ス モジ ュ ー ルへの移行 目次 • 「移行に関す る 情報」 (P.1) • 「FWSM 構成の ASA SM への移行」 (P.2) • 「サポー ト さ れていない Runtime コ マ ン ド 」 (P.5) • 「構成の移行に関す る 参考資料」 (P.7) • 「関連資料」 (P.17) • 「マ ニ ュ アルの入手方法お よ びテ ク ニ カル サポー ト 」 (P.17) 移行に関する情報 こ のガ イ ド では、 Cisco FWSM の構成を Cisco ASA SM 8.5 の構成に変換す る 方法について説明 し ま す。 ま た、 Cisco FWSM と Cisco ASA SM の動作の違いについ て も 詳 し く 説明 し ま す。 ASA SM は FWSM と 共通の ソ フ ト ウ ェ ア基盤を共有 し ま すが、 FWSM の構成は ASA SM では 直接使用で き ま せん。 特定の コ マ ン ド の使用法な ど プ ラ ッ ト フ ォ ーム間の違いに よ っ て、 FWSM の構成を変更せずに ASA SM で使用す る こ と はで き ま せん。 警告 移行 ツ ールの実行後、 移行 し た構成 を ASA SM の CLI プ ロ ン プ ト で貼 り 付け る こ と はで き ません。 ネ ッ ト ワー ク を 介 し て構成 を ス タ ー ト ア ッ プ構成に コ ピ ー し てか ら ASA SM に リ ロ ー ド し 、 ス タ ー ト ア ッ プ時に追加の移行 を 実行で き る よ う にす る必要があ り ま す。 特に、 ASA SM の NAT 機能が見直 さ れ、 FWSM よ り も 柔軟性お よ び機能性が向上 し てい ま す。 ASA SM では、 自動 NAT を使用 し て NAT を構成す る と 、 ネ ッ ト ワ ー ク オブジ ェ ク ト の属性の 一部 と し て NAT を構成で き 、 手動 NAT を使用す る と 、 よ り 高度な NAT オプ シ ョ ン を構成で き ま す。 Americas Headquarters: © 2011 Cisco Systems, Inc. All rights reserved. FWSM 構成の ASA SM への移行 ASA SM では、 すべて の NAT お よ び NAT 関連 コ マ ン ド が再設計 さ れ ま す。 nat (グ ロ ーバルお よ びオブ ジ ェ ク ト ネ ッ ト ワ ー ク コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド )、 show nat、 show nat pool、 show xlate、 show running-config nat の各 コ マ ン ド が導入 ま たは変更 さ れ ま し た。 global、 static、 nat-control、 alias の各 コ マ ン ド は削除 さ れ ま し た。 FWSM と ASA SM 間の ス タ テ ィ ッ ク の NAT の一致におけ る 違いについては、 「デ フ ォ ル ト の動 作の違いに よ る 移行」 (P.7) を参照 し て く だ さ い。 ASA SM での NAT の機能変更に関す る 詳細については、 『Cisco ASA 5500 Migration Guide for Version 8.3』 の 「NAT の移行」 を参照 し て く だ さ い。 FWSM 構成の ASA SM への移行 FWSM の構成を ASA SM へ移行す る には、 次の 2 つの ス テ ッ プ を実行 し ま す。 ス テ ッ プ 1 : 移行 ツールの実行 ス テ ッ プ 2 : 移行 し た構成の ASA SM への適用 移行 ツール を実行 し た と き に、 移行 ツールは必要なすべての コ マ ン ド 構文を変更す る わけでは ないため、 こ れ ら の 2 つの ス テ ッ プ を使用 し て FWSM か ら ASA SM へ移行す る 必要が あ り ま す。 こ のため、 移行 し た構成 フ ァ イ ル を開 く こ と がで き ず、 select all コ マ ン ド を入力 し て、 そ の構成を コ ピ ー し て、 ASA SM の コ マ ン ド ラ イ ン に構成 を貼 り 付け る こ と がで き ま せん。 移行 し た構成 フ ァ イ ルは、 ASA SM の ス タ ー ト ア ッ プ構成に コ ピ ーす る 必要が あ り ま す。 後で ASA SM を再起動す る と 、 ス タ ー ト ア ッ プ 構成が起動時に解析 さ れ ま す。 ASA SM イ メ ージは FWSM か ら 非推奨 と な っ てい る 、 ま たは変更 さ れてい る NAT、 ACL、 お よ びその他の コ マ ン ド を使用 し て、 それ ら の コ マ ン ド を ASA SM が許可す る コ マ ン ド に変換 し ま す。 移行ツールの実行 移行 ツールには、 FWSM の移行を実行す る Windows と Macintosh の ア プ リ ケーシ ョ ン が含 ま れ ま す。 前提条件 ASA SM は既知の状態にす る 必要があ り ま す。 ブ レー ド 上で実行す る 構成はで き ま せん。 ま た、 構成後、 サービ ス モジ ュ ールの構成を ク リ アす る 場合は、 write erase コ マ ン ド を実行 し ます。 FWSM の構成を ASA SM の構成に変換す る には、 次の ス テ ッ プ を実行 し ま す。 ステ ッ プ 1 シ ス コ の ソ フ ト ウ ェ ア ダ ウ ン ロ ー ド サ イ ト か ら 、 フ ァ イ ル fwsm_migration_mac.zip ま たは fwsm_migration_win.zip を見つけ、 Windows ク ラ イ ア ン ト ま たは Macintosh ク ラ イ ア ン ト に保存 し ま す。 ZIP フ ァ イ ル を解凍 し 、 そ こ か ら 変換ア プ リ ケーシ ョ ン を実行す る シ ス テ ム に対応す る フ ァ イ ル、 fwsm_migration.exe ま たは fwsm_migration.app を取得 し ま す。 ステ ッ プ 2 ASA SM に移行す る FWSM か ら 、 すべて の コ ン テ キ ス ト の各構成 フ ァ イ ル と シ ス テ ム コ ン テ キ ス ト フ ァ イ ル を含むすべての構成 フ ァ イ ル を、 移行 ツール ア プ リ ケーシ ョ ン を抽出 し た デ ィ レ ク ト リ に コ ピ ー し ま す。 シ ン グル モー ド の場合は、 実行中の構成 フ ァ イ ル を コ ピ ー し ま す。 マルチモー ド の場合は、 次 の構成 フ ァ イ ル を コ ピ ー し ま す。 • シ ス テ ム領域の構成 • 管理 コ ン テ キ ス ト • 対象のユーザ コ ン テ キ ス ト FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 2 FWSM 構成の ASA SM への移行 ステ ッ プ 3 wsm_migration.exe ま たは fwsm_migration.app フ ァ イ ル を ダブル ク リ ッ ク し て移行 ツール を起動 し ま す。 [FWSM Configuration Migration] ダ イ ア ロ グ ボ ッ ク ス と コ マ ン ド ウ ィ ン ド ウ が表示 さ れ ま す。 こ の ウ ィ ン ド ウ に変換の進捗 と ス テー タ ス が表示 さ れ ま す。 ステ ッ プ 4 ステ ッ プ 5 ステ ッ プ 6 ステ ッ プ 7 変換に適切な オプシ ョ ン ボ タ ン を選択 し ま す。 • [Single File] - シ ン グル コ ン テ キ ス ト モー ド で実行す る FWSM 用の構成 フ ァ イ ル を変換す る 場合は、 こ のオプシ ョ ン を選択 し ま す。 • [Directory] - マルチ コ ン テ キ ス ト モー ド で実行す る FWSM 用の複数の フ ァ イ ル を変換す る 場合は、 こ のオプシ ョ ン を選択 し ま す。 各 コ ン テ キ ス ト に対応す る 構成 フ ァ イ ルが あ り 、 FWSM にはシ ス テ ム コ ン テ キ ス ト フ ァ イ ルが あ り ま す。 選択 し たオプ シ ョ ン ([Single File] ま たは [Directory]) の下に、 変換す る フ ァ イ ルの情報を入力 し ま す。 • [Input File] フ ィ ール ド - シ ン グル コ ン テ キ ス ト FWSM の構成 フ ァ イ ルのパ ス お よ び フ ァ イ ル名を入力す る か、 ロ ーカル シ ス テ ム上の フ ァ イ ル を検索す る には [Browse] を ク リ ッ ク し ま す。 • [Input Directory] - すべてのマルチ コ ン テ キ ス ト 構成 フ ァ イ ル と シ ス テ ム コ ン テ キ ス ト フ ァ イ ル を含むデ ィ レ ク ト リ へのパ ス を入力す る か、 ロ ーカル シ ス テ ム のデ ィ レ ク ト リ を検索 す る には、 [Browse] を ク リ ッ ク し ま す。 選択 し たオプ シ ョ ン ([Single File] ま たは [Directory]) の下に変換の出力情報を入力 し ま す。 • [Output File] フ ィ ール ド - シ ン グル コ ン テ キ ス ト の FWSM 用に移行 ツールが変換後の構成 フ ァ イ ルの作成に使用す る パ ス と フ ァ イ ル名を入力 し ま す。 • [Output Directory] - 移行 ツールが変換 さ れた マルチ コ ン テ キ ス ト 構成 フ ァ イ ルお よ びシ ス テ ム コ ン テ キ ス ト フ ァ イ ル を配置す る デ ィ レ ク ト リ へのパ ス を入力す る か、 ロ ーカル シ ス テ ム のデ ィ レ ク ト リ を検索す る には、 [Browse] を ク リ ッ ク し ま す。 [ASA SM Boot Image] フ ィ ール ド に、次の形式で ASA SM のブー ト イ メ ージの場所を入力 し ます。 ド ラ イ ブ :/ ブー ト フ ァ イ ル パ ス ブー ト イ メ ージ値は次のオプシ ョ ン の 1 つが含 ま れ る 必要が あ り ま す。 • disk0:/ のパ ス お よ び disk0 上の フ ァ イ ル名 • disk1:/ のパ ス お よ び disk1 上の フ ァ イ ル名 • flash:/ のパ ス お よ び flash 上の フ ァ イ ル名 • tftp プ レ フ ィ ッ ク ス で始 ま る URL こ の フ ィ ール ド に入力 し た値に よ っ て、 最終的な移行を完了す る と き にブー ト す る ASA SM イ メ ージが定義 さ れ ま す。 (注) ステ ッ プ 8 write memory コ マ ン ド を ASA SM で発行 し 、 ブー ト イ メ ージ値を メ モ リ に書 き 込む必 要が あ り ま す。 write memory コ マ ン ド を発行す る と 、 ブー ト イ メ ージに指定 し たブー ト イ メ ージ値が構成 フ ァ イ ルの BOOT 変数に保存 さ れ ま す。 値を メ モ リ に書 き 込んだ 後、 show bootvar コ マ ン ド を入力 し て、 ブー ト 変数が メ モ リ に書 き 込 ま れた こ と を確認 し ま す。 ASA SM については、 『Cisco ASA 5500 Series Command Reference, 8.5』 を参照 し て く だ さ い。 [Log Location] フ ィ ール ド に、 変換か ら の ス テー タ ス 情報を記録す る ために移行ツ ールが使用 す る ロ グ フ ァ イ ルのパ ス お よ び名前を入力す る か、 [Browse] を ク リ ッ ク し て ロ ーカル シ ス テ ム の フ ァ イ ルの場所を見つけ ま す。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 3 FWSM 構成の ASA SM への移行 ステ ッ プ 9 [Convert] を ク リ ッ ク し 、 変換を開始 し ま す。 コ マ ン ド ウ ィ ン ド ウ に ス テー タ ス 情報が表示 さ れ ま す。 変換が正常に完了す る と 、 [Success] ダ イ ア ロ グ ボ ッ ク ス が表示 さ れ ま す。 ス テ ッ プ 10 変換を終了す る には、 [OK] を ク リ ッ ク し ま す。 次の作業 「移行 し た構成の ASA SM への適用」 (P.4) 移行 し た構成の ASA SM への適用 前提条件 ステ ッ プ 1 (注) • 移行 ツール を使用 し て FWSM の構成を移行 し てお く 必要が あ り ま す。 「移行 ツールの実行」 (P.2) を参照 し て く だ さ い。 • TFTP、 SSH、 ま たは HTTP を使用 し て フ ァ イ ル を転送で き る よ う に ASA SM で イ ン タ ー フ ェ イ ス を構成 し ま す。 TFTP、 SSH、 ま たは HTTP を経由 し て ASA SM に移行 し た フ ァ イ ル を コ ピ ー し ま す。 必要に応 じ て、 TFTP、 SSH、 ま たは HTTP を使用 し て フ ァ イ ル を転送で き る よ う に イ ン タ ー フ ェ イ ス 構成を追加 し ま す。 a. シ ン グル モー ド で動作 し てい る 場合は、 startup-config フ ァ イ ルに移行 し た構成を コ ピ ー し ま す。 b. マルチ モー ド で動作 し てい る 場合は、 startup-config にシ ス テ ム構成を、 disk0 にすべての コ ン テ キ ス ト 構成 フ ァ イ ル (Admin コ ン テ キ ス ト な ど ) を コ ピ ー し ま す。 (注) コ ン テ キ ス ト フ ァ イ ルは、 各 コ ン テ キ ス ト のシ ス テ ム構成が示すパ ス 内の disk0: に配置す る 必 要が あ り ま す。 シ ス テ ム構成に 「config-url disk0:/context/ctx1.cfg」 と し て コ ン テ キ ス ト の構成 URL が あ る 場合は、 その コ ン テ キ ス ト の フ ァ イ ルは コ ン テ キ ス ト デ ィ レ ク ト リ パ ス に配置す る 必要が あ り ま す。 (注) 移行 し た構成を ASA SM の CLI プ ロ ン プ ト で貼 り 付け る こ と はで き ま せん。 ネ ッ ト ワ ー ク を介 し て構成を ス タ ー ト ア ッ プ構成に コ ピ ー し て か ら ASA SM に リ ロ ー ド し 、 ス タ ー ト ア ッ プ時に 追加の移行を実行で き る よ う にす る 必要が あ り ま す。 FWSM 機能を Object NAT や Twice NAT を使用す る ASA SM 上の NAT 機能に変換す る な ど 、 特定の機能の変換が複雑な ため、 構成を コ ピ ー し 、 貼 り 付け る こ と はで き ま せん。 ステ ッ プ 2 シ ン グル モー ド の ASA SM イ メ ージ を移動 し てい る と き に FWSM を リ ロ ー ド し ま す。 起動時に、 最終的な構成変更が ASA SM イ メ ージで実行 さ れ ま す。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 4 サポー ト さ れていない Runtime コ マ ン ド (注) マルチモー ド FWSM コ ン テ キ ス ト を ア ッ プ ロ ー ド す る 場合、 各マルチモー ド コ ン テ キ ス ト を適用 し た後に ASA SM を リ ロ ー ド す る 必要はあ り ま せん。 サポー ト さ れていない Runtime コ マ ン ド こ こ では、 次の内容について説明 し ま す。 • 「サポー ト さ れていない Debug コ マ ン ド 」 (P.5) • 「サポー ト さ れていない Clear コ マ ン ド : 」 (P.5) • 「サポー ト さ れていない Show コ マ ン ド 」 (P.6) サポー ト さ れていない Debug コ マ ン ド 次の debug コ マ ン ド は、 FWSM ではサポー ト さ れてい ま すが、 ASA SM ではサポー ト さ れてい ま せん。 • [show | no] debug ip bgp • [show | no] debug resource partition • [show | no] debug pc-lu • [show | no] debug ssl • [show | no] debug npcp • [show | no] debug route-np • [show | no] debug aging • [show | no] debug session • [show | no] debug RM-NP-counter • [show | no] debug control-plane • [show | no] debug route-monitor • [show | no] debug acl optimization • [show | no] debug route-inject サポー ト さ れていない Clear コ マ ン ド : 次の clear コ マ ン ド は、 FWSM ではサポー ト さ れてい ま すが、 ASA SM ではサポー ト さ れてい ま せん。 • clear dispatch stats all • clear ip bgp • clear route-monitor statistics • clear route statistics FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 5 サポー ト さ れていない Runtime コ マ ン ド • clear np number_item keyword • clear np all stats • clear npcp statistics • clear service-acceleration • clear configure resource rule • clear configure resource partition • clear configure ftp-map • clear configure gtp-map • clear configure mgcp-map • clear configure h225-map • clear configure xlate-bypass • clear configure rip • clear configure route-monitor • clear configure router bgp • clear configure control-point tcp-normalizer • clear configure route-inject サポー ト さ れていない Show コ マ ン ド 次の show コ マ ン ド は、 FWSM ではサポー ト さ れてい ま すが、 ASA SM ではサポー ト さ れてい ま せん。 • show running-config all ftp-map • show running-config all gtp-map • show running-config all mgcp-map • show running-config all h225-map • show running-config all xlate-bypass • show running-config all rip • show running-config all route-monitor • show running-config all control-point tcp-normalizer • show running-config all route-inject • show resource rule • show resource acl-partition • show resource partition • show flashfs • show conn np • show asr • show pcdebug • show pc conn FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 6 構成の移行に関する参考資料 • show nic • show np keyword • show np number_item keywords • show cpu threshold • show dispatch table • show dispatch statistics • show pc xlate • show pc local-host • show ip bgp • show route-monitor • show npcp keywords • show service-acceleration statistics • show route-inject 構成の移行に関する参考資料 こ こ では、 次の内容について説明 し ま す。 • 「デ フ ォ ル ト の動作の違いに よ る 移行」 (P.7) • 「ASA SM でのサポー ト さ れてい ない機能に よ る 移行」 (P.8) • 「CLI の違いに よ る 移行」 (P.10) • 「デ フ ォ ル ト 値お よ び値の範囲の違い」 (P.15) • 「SNMP の違い」 (P.17) デ フ ォル ト の動作の違いによ る移行 FWSM と ASA SM の主なデ フ ォ ル ト 動作の違いは次の と お り です。 暗黙的な拒否 デ フ ォ ル ト では、 FWSM の イ ン タ ー フ ェ イ ス を ア ク セ ス リ ス ト ま たはア ク セ ス グループ コ マ ン ド を割 り 当て ないで構成す る と 、 FWSM はそれ ら の イ ン タ ー フ ェ イ ス に入っ て く る すべての ト ラ フ ィ ッ ク を ド ロ ッ プ し ま す。 FWSM に入 る ト ラ フ ィ ッ ク を許可す る には、 イ ン バ ウ ン ド ア ク セ ス リ ス ト を イ ン タ ー フ ェ イ ス に追加す る 必要が あ り ま す。 デ フ ォ ル ト では、 ア ク セ ス リ ス ト やア ク セ ス グループ コ マ ン ド を割 り 当てずに ASA SM で イ ン タ ー フ ェ イ ス を構成す る と 、 ASA SM は高セ キ ュ リ テ ィ イ ン タ ー フ ェ イ ス (内部セ キ ュ リ テ ィ レ ベルは 100 を想定) か ら 低セ キ ュ リ テ ィ イ ン タ ー フ ェ イ ス (外部セ キ ュ リ テ ィ レ ベル は 0 を想定) への ト ラ フ ィ ッ ク の通過を許可 し ま す。 逆は当ては ま り ま せん。 ASA SM は外部 か ら 内部 イ ン タ ー フ ェ イ ス への ト ラ フ ィ ッ ク の通過を許可 し ま せん。 し たが っ て、 こ の タ イ プの FWSM 構成では方向に関係な く ト ラ フ ィ ッ ク を ブ ロ ッ ク す る 必要 が あ る と 想定 し て移行 ツールが作成 さ れ ま し た。 パ リ テ ィ を保持す る には、 移行 ツールはすべ ての イ ン タ ー フ ェ イ ス 上に明示的な ACL (deny ip any any) を追加 し て ト ラ フ ィ ッ ク を拒否 し ま す。 さ ら に、 ASA SM では、 ア ク セ ス リ ス ト の最後の ス テー ト メ ン ト は暗黙の deny ip any で す。 IOS デバ イ ス は こ れ と 同 じ 動作を使用 し ま す。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 7 構成の移行に関する参考資料 次の例を参照 し て く だ さ い。 例1 no access-list/groups on any interface 内部か ら 外部への ト ラ フ ィ ッ ク は許可 さ れ ま す。 外部か ら 内部への ト ラ フ ィ ッ ク は拒否 さ れ ま す。 例2 access-list INSIDE permit ip 192.168.1.0 255.255.0 any access-group INSIDE in interface inside 内部か ら 外部、 ソ ー ス IP 192.168.1.10 の ト ラ フ ィ ッ ク は許可 さ れ ま す。 内部か ら 外部、 ソ ー ス IP 192.168.2.1 への ト ラ フ ィ ッ ク は拒否 さ れ ま す (hits implicit)。 暗黙的な ICMP の拒否 デ フ ォ ル ト では、 FWSM は暗黙的な ICMP の拒否 を イ ン タ ー フ ェ イ ス に設定す る よ う に構成 さ れ ま す。 ASA SM は暗黙的な許可 を設定す る よ う に構成 さ れ ま す。 移行 ツール を実行す る と 、 すべての イ ン タ ー フ ェ イ ス に icmp deny 分が追加 さ れ ま す。 ス タ テ ィ ッ ク の NAT 一致 デフ ォ ル ト では、 FWSM は ス タ テ ィ ッ ク NAT お よ びス タ テ ィ ッ ク PAT に最適な一致を使用す る よ う に構成 さ れ ます (標準お よ びポ リ シー)。 重複す る IP ア ド レ ス が ス タ テ ィ ッ ク 文で発生 し た 場合、 警告が表示 さ れ ますが、 重複す る IP ア ド レ ス はサポー ト さ れ ます。 static コ マ ン ド の順番 は重要ではあ り ません。 実ア ド レ ス と 最 も 一致 し た static ス テー ト メ ン ト が使用 さ れます。 ASA SM では、 IP ア ド レ ス は、 構成に現れ る ルールの順番に基づいて、 ス タ テ ィ ッ ク NAT ルール と ス タ テ ィ ッ ク PAT ルール と 照合 さ れ ま す。 移行 ツールは FWSM の動作を保持で き ま せん。 し たが っ て、 重複す る NAT ルールが あ る 場合 は、 移行 し た構成を見て、 ア ド レ ス 変換の要件に一致 し てい る こ と を確認 し て く だ さ い。 ASA SM でのサポー ト さ れていない機能によ る移行 次の FWSM 機能は ASA SM ではサポー ト さ れてい ま せん。 マルチモー ド の IPSec (管理のみ) FWSM では、 IPsec は、 マルチモー ド で管理用にサポー ト さ れてい ま す。 ASA SM はマルチモー ド の IPSec を サポー ト し ま せん。 IPSec (シ ン グルお よ びマルチ モー ド の 両方) はサポー ト さ れてい ま せん。 移行 ツール を実行す る と 、 VPN 関連の コ マ ン ド が削除 さ れ、 IPSec がサポー ト さ れていない こ と を通知 し ま す。 非対称ルーテ ィ ング 非対称ルーテ ィ ン グ を ASA SM に導入 し ていた場合、 ア ク テ ィ ブ / ア ク テ ィ ブの制約に よ っ て 影響 さ れ ま せんで し た。 ASA SM では、 ア ク テ ィ ブ / ア ク テ ィ ブ モー ド でサポー ト さ れてい る のは非対称ルーテ ィ ン グ のみです。 移行 ツールは、 ア ク テ ィ ブ / ア ク テ ィ ブ モー ド で ない場合は コ マ ン ド を削除 し 、 ユーザに通知 し ま す。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 8 構成の移行に関する参考資料 BGP ス タ ブ ルーテ ィ ング CLI コ マ ン ド : router bgp bgp router-id neighbor remote-as neighbor password network こ れは、 BGP ス タ ブ ルーテ ィ ン グ を サポー ト す る FWSM の機能です。 ASA SM は こ の機能を サポー ト し ま せん。 移行 ツールは BGP 関連の コ マ ン ド を削除 し 、 ユーザに通知 し ま す。 ア ク テ ィ ブ / ス タ ンバイ フ ェ ールオーバーの フ ェ ールオーバー プ リ エ ン プ シ ョ ン CLI コ マ ン ド : [no] failover preempt こ れは、 ア ク テ ィ ブ / ス タ ン バ イ フ ェ ールオーバーのシナ リ オで構成可能な FWSM 機能です。 こ の機能が構成 さ れてい る 場合、 プ ラ イ マ リ ユニ ッ ト は特定の時間が経過 し た後、 次の場合に 常に ア ク テ ィ ブにな り ま す。 • プ ラ イ マ リ ユニ ッ ト に障害が発生 し て、 セ カ ン ダ リ が ア ク テ ィ ブにな っ た場合 • プ ラ イ マ リ ユニ ッ ト と セ カ ン ダ リ ユニ ッ ト が ア ク テ ィ ブにな る 前にセ カ ン ダ リ ユ ニ ッ ト がブー ト し た場合 ASA SM は こ の機能を サポー ト し ま せん。 移行 ツールは コ マ ン ド を排除 し 、 ユーザに通知 し ま す。 ルー ト ヘルス注入 CLI コ マ ン ド : route-inject redistribute nat redistribute connected redistribute static こ れは、 FWSM の機能で、 FWSM で構成 さ れてい る 、 接続済みの静的 NAT プール ルー ト を コ ン テ キ ス ト ご と に MSFC に イ ン ス ト ール し ます。 MSFC はその後に、 そのルー ト を再配布 し ます。 ASA SM は こ の機能を サポー ト し ま せん。 DHCP リ レー イ ン タ ー フ ェ イ ス固有のサーバ CLI : interface vlan vlan_id dhcprelay server ip_address FWSM では 3.2(1) で こ の機能が追加 さ れ ま し た。 こ の機能を使用す る と 、 イ ン タ ー フ ェ イ ス 固 有の DHCP サーバ を構成で き ま す。 「dhcprelay server」 CLI はグ ロ ーバル モー ド で構成で き 、 イ ン タ ー フ ェ イ ス 固有のモー ド で追加す る こ と も で き ま し た。 ASA SM は こ の機能を サポー ト し ま せん。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 9 構成の移行に関する参考資料 移行ツールは イ ン タ ーフ ェ イ ス固有の コ マ ン ド か ら グ ロ ーバルに変換 し 、 ユーザに通知 し ます。 ス テー ト フ ル フ ェ ールオーバーの Uauth テーブルの複製 FWSM は、 ス テー ト フ ル フ ェ ールオーバーが構成 さ れてい る 場合の フ ェ ールオーバー ピ アへ の Uauth テーブルの複製を サポー ト し ま す。 ASA SM は こ の機能を サポー ト し ま せん。 移行 ツールは、 ス テー ト フ ル フ ェ ールオーバーが構成 さ れてい る 場合に INFO メ ッ セージ を追 加 し ま す。 CLI の違いによ る移行 次の表に、 FWSM と ASA SM の CLI コ マ ン ド の違い を示 し ま す。 表1 FWSM と ASA SM の構成 CLI の違い 機能 FWSM コ マ ン ド ASA SM の動作 すべてのプ ロ ト コ ル の接続 タ イ ム ア ウ ト set connection timeout idle idle キー ワ ー ド は ASA SM で はサポー ト さ れてい ま せん。 ASA SM には、 特定の時間が 経過 し た後、 TCP 接続を閉 じ る ために使用す る tcp キー ワ ー ド が あ り ま す。 移行 ツール を実行す る と 、 idle キー ワ ー ド が tcp キー ワ ー ド に変換 さ れ ま す。 接続率上限 set connection conn-rate-limit こ の コ マ ン ド は、 ASA SM で はサポー ト さ れてい ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 AAA 認証チ ャ レ ン ジ aaa authentication challenge disable こ の コ マ ン ド は、 ASA SM で はサポー ト さ れてい ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 AAA authentication clear conn aaa authentication clear-conn こ の コ マ ン ド は、 ASA SM で はサポー ト さ れてい ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 仮想 SSH virtual ssh こ の コ マ ン ド は、 ASA SM で はサポー ト さ れてい ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 RADIUS に よ る 認証 用の イ ン タ ラ ク テ ィ ブ パス ワー ド プロ ン プト auth-prompt reject [invalid-credentials | expired-pwd] ASA SM は こ の コ マ ン ド を サ ポー ト し ま すが、 新 し いオプ シ ョ ン はサポー ト し ま せん。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 10 移行 ツールは新 し いオプ シ ョ ン が存在す る 場合に、 こ の コ マ ン ド を削除 し ま す。 構成の移行に関する参考資料 表1 FWSM と ASA SM の構成 CLI の違い (続き) 機能 FWSM コ マ ン ド ASA SM の動作 DHCP relay trusted interface (オプシ ョ ン 82) dhcprelay information trusted こ の コ マ ン ド は、 ASA SM で はサポー ト さ れてい ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 http-map port-misuse こ の コ マ ン ド は、 ASA SM で はサポー ト さ れてい ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 logging deny conn-queue-full こ の コ マ ン ド は、 ASA SM で はサポー ト さ れてい ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 dhcprelay information trust-all EtherType ア ク セ ス リ FWSM では、 「deny all」 ethertype ス ト お よ び拒否 IPv4 access-list を設定 し た透過的 フ ァ イ ア ト ラ フ ィ ッ ク と ARP ウ ォ ール モー ド で IPv4 も ARP も FWSM で拒否で き ま せん。 ASA SM では、 「deny all」 ethertype access-listdeny を設 定 し た透過的 フ ァ イ ア ウ ォ ー ル モー ド で IPv4 お よ び ARP を含むすべての EtherType が 拒否 さ れ ま す。 移行 ツールは IPv4 EtherType と ARP EtherType の許可文 を 追加 し ま す。 virtual http ip_address [host hostname] ASA SM には virtual http コ ユーザ認証の仮想 マ ン ド が あ り ま すが、 こ の コ HTTP を使用 し た直接 マ ン ド に対 し て別の動作 を し ロ グ イ ン ま たは ロ グ ま す。 ASA SM は直接認証の アウ ト ロ グ イ ン はサポー ト し ま す が、 ロ グ ア ウ ト はサポー ト し ま せん。 ASA SM は、 virtual http コ マ ン ド を使用 し た カ ス ケー ド 認 証 を サポー ト し ま す。 ASA SM では こ の機能は、 aaa authentication listener http コ マ ン ド を使用 し て構成 で き ま す。 ルー ト モ ニ タ リ ン グ Route-monitor ASA SM は、 sla monitor コ マ ン ド を使用 し て同 じ 機能 を サ ポー ト し ま す。 ASA SM は こ の コ マ ン ド で FWSM よ り も 多 く のオプ シ ョ ン を サポー ト し ま す。 移行ツールは FWSM コ マ ン ド を削除 し 、 同様の機能を実行 す る ために使用で き る sla monitor コ マ ン ド について ツー ル ロ グに情報を追加 し ます。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 11 構成の移行に関する参考資料 表1 FWSM と ASA SM の構成 CLI の違い (続き) 機能 FWSM コ マ ン ド ASA SM の動作 ア プ リ ケーシ ョ ン イ ン スペ ク シ ョ ン ftp-map ASA SM は ア プ リ ケーシ ョ ン イ ン スペ ク シ ョ ン マ ッ プ コ マ ン ド を サポー ト し ま す。 gtp-map h225-map http-map mgcp-map snmp-map 移行 ツール を実行す る と 、 map コ マ ン ド を ASA SM が使 用す る policy-map match コ マ ン ド に変換 し ま す。 sip-map RIP rip ASA SM は単一回線の RIP 構 成を サポー ト し ま す。 移行 ツール を実行す る と 、 ス タ ー ト ア ッ プ構成に コ マ ン ド が あ る 場合は、 構成 を ASA SM が使用す る RIP 構成 に変換 し ま す。 TCP ノ ーマ ラ イ ザ control-point tcp-normalizer FWSM は TCP ノ ーマ ラ イ ザ を サポー ト し ま す。 こ れは、 構 成設定 を使用 し て有効 ま たは 無効にで き ま す。 ASA SM は TCP ノ ーマ ラ イ ザ を無効にす る 設定 を含んでい ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 ルールの制限 resource acl-partition resource partition size rule allocate-acl-partition access-list commit resource rule すべての ト ラ フ ィ ッ ク の Xlates xlate-bypass 困難な NP に よ り 、 FWSM に は制限 を サポー ト す る ための 修正 さ れたルールの制限が あ り ま す。 ASA SM には修正 さ れたルー ルの制限がないため、 修正 さ れたルールの制限を許可す る コ マ ン ド を サポー ト し ません。 移行 ツールは構成か ら コ マ ン ド を削除 し ま す。 FWSM は、 すべて の ト ラ フ ィ ッ ク の xlates を作成 し ま す (デバ イ ス ト ラ フ ィ ッ ク に 対す る も の も 含む)。 ASA SM はすべての ト ラ フ ィ ッ ク に xlates を作成 し ま せん。 し たが っ て、 こ の コ マ ン ド を サポー ト し ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 12 構成の移行に関する参考資料 表1 FWSM と ASA SM の構成 CLI の違い (続き) 機能 FWSM コ マ ン ド ASA SM の動作 ACL 最適化 access-list optimization enable ASA SM は こ の コ マ ン ド を サ ポー ト し ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 sysopt uauth allow-http-cache ASA SM は こ の コ マ ン ド を サ ポー ト し ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 sysopt np completion-unit ASA SM は こ の コ マ ン ド を サ ポー ト し ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 sysopt connection tcp sack-permitted FWSM は、 TCP 3 方向ハ ン ド シ ェ イ ク 時にや り 取 り し た SACK 許可オプシ ョ ン を ク リ アす る ために ど ん な形式の コ マ ン ド も 使用 し ま せん。 SACK オプシ ョ ン はデ フ ォ ル ト で有効にな り ま す。 ASA SM は tcp-map で tcp-options selective-ack clear/allow コ マ ン ド を使用 し て こ の機能 を実装 し ま す。 デ フ ォ ル ト では、 ASA SM は SACK オプシ ョ ン を許可 し ま す。 移行 ツールは、 ど ん な形式の コ マ ン ド も ASA SM tcp-options に変換 し ま せん。 sysopt connection tcp window-scale FWSM は、 Window-scale TCP オプシ ョ ン を ク リ アす る ために ど ん な形式の コ マ ン ド も 使用 し ま せん。 こ のオプ シ ョ ン は、 デ フ ォ ル ト で許可 さ れ ま す。 ASA SM は tcp-options window-scale {clear/allow} コ マ ン ド を使用 し て こ の機能 を 実装 し ま す。 デ フ ォ ル ト で は、 ウ ィ ン ド ウ ス ケール オプ シ ョ ン を許可 し ま す。 移行 ツールは、 ど ん な形式の コ マ ン ド も ASA SM tcp-options に変換 し ま せん。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 13 構成の移行に関する参考資料 表1 FWSM と ASA SM の構成 CLI の違い (続き) 機能 FWSM コ マ ン ド ASA SM の動作 SNMP ト ラ ッ プ コ マ ンド snmp-server enable traps entity redun-switchover snmp-server enable traps entity alarm-asserted ASA SM は、 こ れ ら の SNMP ト ラ ッ プ を サポー ト し ま せ ん。 し たが っ て、 こ れ ら の コ マ ン ド を サポー ト し ま せん。 snmp-server enable traps entity alarm-cleared 移行 ツールは構成か ら コ マ ン ド を削除 し ま す。 snmp-server enable traps resource snmp-server enable traps resource limit-reached snmp-server enable traps resource rate-limit-reached サー ビ ス の リ セ ッ ト service reset no-connection ASA SM は service reset inbound コ マ ン ド を使用 し て 同 じ 動作 を実行 し ま す。 移行 ツールは、 FWSM が使用 す る service reset inbound コ マ ン ド に ASA SM コ マ ン ド を変 換 し ま す。 aaa schedule round-robin ASA SM は こ の コ マ ン ド を サ ポー ト し ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 aaa authentication {ftp | telnet | http | https} challenge disable ASA SM は、challenge disable コ マ ン ド 、 ま たは ftp オプ シ ョ ン を サポー ト し ま せん。 移行 ツールは構成か ら こ の コ マ ン ド を削除 し ま す。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 14 構成の移行に関する参考資料 表1 FWSM と ASA SM の構成 CLI の違い (続き) 機能 FWSM コ マ ン ド ASA SM の動作 リ ソ ー ス 制限値 limit-resource rate fixups value ASA SM には リ ソ ー ス の上限 が あ り ま せん。 し たが っ て、 リ ソ ー ス の % レ ー ト 制限はサ ポー ト し ま せん。 ASA SM は MAC ア ド レ ス お よ び IPSec ト ン ネルの制限 を サポー ト し ま せん。 limit-resource rate resource value% limit-resource Mac-addresses value|value% limit-resource IPSec value|value% 移行 ツールは limit-resource rate fixups value を limit-resource rate inspects value に変換 し 、 limit-resource rate resource value% を削除 し 、 limit-resource Mac-addresses value|value% を削除 し 、 limit-resource IPSec value|value% を削除 し ま す。 URL-Server コ マ ン ド url-server [if_name] vendor websense host local_ip protocol udp context-name url-server [if_name] vendor websense host local_ip protocol tcp connections num_conns ASA SM は context-name キー ワ ー ド を サポー ト し ま せ ん。 ASA SM には、 同時接続 数 を構成す る ために TCP の 前にプ ロ ト コ ル キー ワ ー ド が必要です。 移行 ツールは コ マ ン ド か ら context-name キー ワ ー ド を削 除 し ま す。 プ ロ ト コ ル キー ワ ー ド がない接続キー ワ ー ド が あ る 場合、 移行 ツールはプ ロ ト コ ル キー ワ ー ド を追加 し ま す。 デ フ ォル ト 値および値の範囲の違い 次の表に、 FWSM と ASA SM 間のデ フ ォ ル ト 値 と 値の範囲の違い を示 し ま す。 デ フ ォ ル ト 値お よ び値の範囲の違いは FWSM か ら ASA SM への移行に影響 し ま せん。 FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 15 構成の移行に関する参考資料 表2 デ フ ォル ト 値および値の範囲の違い FWSM の値 ASA SM の値 最小 フ ェ ールオーバー ポー リ ン グ時間は 500 ミ リ 秒 最小 フ ェ ールオーバー ポー リ ン グ時間は 200 ミ リ秒 CLI : CLI : failover polltime msec failover polltime msec イ ン タ ー フ ェ イ ス の最小ポー リ ン グ間隔は 3秒 イ ン タ ー フ ェ イ ス の最小ポー リ ン グ間隔は 1 秒。 ASA SM は ミ リ 秒単位を サポー ト し てお り 、 ミ リ 秒単位の最小間隔は 500 です。 CLI : failover polltime interface CLI : failover polltime interval failover polltime interval msec 最小 フ ェ ールオーバー ユ ニ ッ ト のポー リ ン グ 最小 フ ェ ールオーバー ユ ニ ッ ト のポー リ ン グ 時間は 200 ミ リ 秒 時間は 500 ミ リ 秒 CLI : CLI : failover polltime unit msec failover polltime unit msec リ ソ ー ス 制限値 ASA SM には、 FWSM 列に示 さ れてい る すべ ての リ ソ ー ス についての リ ソ ー ス 制限が あ り ま せん。 Conns – 999,900 Conns/Sec – 102,400 Fixups/Sec – 10,000 Hosts – 256K Syslogs/sec – 30,000 Xlates – 256K SIP Disconnect タ イ ム ア ウ ト SIP Disconnect タ イ ム ア ウ ト 最小 – 1 分 最小 - 1 秒 最大 - 10 分 最大 - 1193 分 CLI : CLI : timeout sip-disconnect timeout sip-disconnect SIP Invite タ イ ム ア ウ ト SIP Invite タ イ ム ア ウ ト 最大 - 30 分 最大 - 1193 分 CLI : CLI : timeout sip-invite timeout sip-invite Xlate タ イ ム ア ウ ト Xlate タ イ ム ア ウ ト 最小 - 30 秒 最小 – 1 分 CLI : CLI : timeout xlate timeout xlate (注) FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 16 移行 ツールは、 30 秒か ら 59 秒、 お よ び 1 分 ま での値を持つ xlate タ イ ム ア ウ ト コ マ ン ド を変換 し ま す。 関連資料 SNMP の違い 次の FWSM MIB は、 ASA SM でサポー ト さ れてい ま せん。 CISCO-ENTITY-ALARM-MIB.my CISCO-ENTITY-REDUNDANCY-MIB.my CISCO-ENTITY-REDUNDANCY-TC-MIB.my CISCO-NAT-EXT-MIB.my TCP-MIB.my UDP-MIB.my 次の FWSM SNMP ト ラ ッ プは ASA SM でサポー ト さ れてい ま せん。 ceAlarmAsserted: CISCO-ENTITY-ALARM-MIB.my ceRedunEventSwitchover: CISCO-ENTITY-REDUNDANCY-MIB.my clrResourceRateLimitReached: CISCO-L4L7MODULE-RESOURCE-LIMIT-MIB.my 関連資料 FWSM に関す る 追加情報については、 次の URL を参照 し て く だ さ い。 http://www.cisco.com/en/US/products/hw/modules/ps2706/ps4452/tsd_products_support_model_hom e.html ASA SM に関す る 追加情報につい ては、 次の URL を参照 し て く だ さ い。 http://www.cisco.com/go/asadocs マニ ュ アルの入手方法およびテ ク ニ カル サポー ト マ ニ ュ アルの入手方法、 テ ク ニ カル サポー ト 、 その他の有用な情報について、 次の URL で、 毎月更新 さ れ る 『What's New in Cisco Product Documentation』 を参照 し て く だ さ い。 シ ス コ の新 規お よ び改訂版の技術マ ニ ュ アルの一覧 も 示 さ れてい ま す。 http://www.cisco.com/en/US/docs/general/whatsnew/whatsnew.html こ のマ ニ ュ アルは、 「関連資料」 の項に記載 さ れてい る マ ニ ュ アル と 併せて ご利用 く だ さ い。 Cisco and the Cisco Logo are trademarks of Cisco Systems, Inc. and/or its affiliates in the U.S. and other countries. A listing of Cisco's trademarks can be found at www.cisco.com/go/trademarks. Third party trademarks mentioned are the property of their respective owners. The use of the word partner does not imply a partnership relationship between Cisco and any other company. (1005R) こ のマ ニ ュ アルで使用 し てい る IP ア ド レ ス は、 実際の ア ド レ ス を示す も のでは あ り ま せん。 マ ニ ュ アル内の例、 コ マ ン ド 出力、 お よ び 図は、 説明のみを 目的 と し て使用 さ れてい ま す。 説明の中に実際の ア ド レ ス が使用 さ れていた と し て も 、 それは意図的な も のではな く 、 偶然の一致に よ る も のです。 ©2010 Cisco Systems, Inc. All rights reserved. FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 17 マニ ュ アルの入手方法およびテ ク ニ カル サポー ト FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行 18
© Copyright 2024 Paperzz